内存取证-easy_mem_3

步骤

方法一:Memprocfs

在M:\forensic\findevil\findevil.txt中查找可疑进程。

筛选出Hmohgnsyc.exe。

在M:\forensic\csv\process.csv中获取进程相关信息,找到程序隐藏在ToDesk下。

或者在M:\sys\proc\proc-v.txt中找到相关目录。

然后在M:\forensic\files\ROOT\Users\h\AppData\Roaming\ToDesk\dev目录下打开程序属性找到版权。

或者在M:\name\Hmohgnsyc.exe-10504\modules\Hmohgnsyc.exe\versioninfo.txt中找到相关信息。

方法二:AXIOM+LoveMemlite

AXIOM在浏览器记录中发现下载过todesk等。

然后在lovememlite中打开进程列表,搜索hmo,发现该程序在todesk下。

flag:ctfshow{Hmohgnsyc.exe_todesk_jieba.net}

相关推荐
XLYcmy13 小时前
全链路验证测试系统:一个针对智能代理(Agent)系统全链路能力的自动化验证脚本
分布式·python·http·网络安全·ai·llm·agent
数据皮皮侠AI18 小时前
上市公司耐心资本数据(2010-2025)
大数据·人工智能·笔记·能源·1024程序员节
顾凌陵1 天前
XXE漏洞攻击的溯源分析与实战
网络安全
谪星·阿凯1 天前
vulntarget-a内网靶场通关博客
网络安全·内网渗透靶场
菩提小狗1 天前
每日安全情报报告 · 2026-05-30
网络安全·漏洞·cve·安全情报·每日安全
IPHWT 零软网络1 天前
MX60E-A信创级智能语音网关技术实现与架构分析
网络·网络安全·国产自研·技术实现·智能语音网关·政企通信·信创技术
QCzblack2 天前
LitCTF2026
misc
сокол2 天前
【网安-Web渗透测试-免杀系列】内存免杀(无文件落地)
windows·网络安全
学习溢出2 天前
【网络安全】追踪PowerShell命令历史
安全·网络安全